Siber saldırılar çoğu zaman karmaşık tekniklerden değil; zayıf parolalardan, güncellenmemiş yazılımlardan ve dikkatsizce tıklanan bağlantılardan yararlanır. Yeni yıla girmeden önce yapacağınız bir güvenlik gözden geçirmesi, işletmenizi bu bilinen risklere karşı çok daha dayanıklı hâle getirir.
Yıl sonu, bu gözden geçirme için doğal bir zamandır: Bütçeler planlanıyor, lisanslar yenileniyor, çalışanların bir kısmı izne çıkıyor. Yoğun alışveriş ve tatil döneminde sahte kargo mesajları ve sahte fatura e-postaları gibi dolandırıcılık girişimleri de gündeme gelir. Aşağıdaki kontrol listesini bilgi teknolojileri (BT) sorumlunuzla ya da teknik destek aldığınız firmayla birlikte üzerinden geçebileceğiniz bir yol haritası olarak düşünün.
Kimlik ve erişim yönetimi
- İki adımlı doğrulama: E-posta, muhasebe yazılımı, bulut depolama, sosyal medya hesapları ve alan adı paneli başta olmak üzere tüm kritik hesaplarda iki adımlı doğrulamayı açın. Mümkünse SMS yerine bir doğrulama uygulaması ya da güvenlik anahtarı kullanın.
- Parola yöneticisi: Her hesap için uzun ve benzersiz parolalar kullanmanın en gerçekçi yolu bir parola yöneticisidir. Aynı parolanın birden fazla yerde kullanılması, tek bir sızıntının tüm hesaplara yayılması demektir.
- Yetkileri gözden geçirin: Her çalışan yalnızca işi için gereken sistemlere erişebilmeli (en az yetki ilkesi). Yıl içinde ayrılan çalışanların, stajyerlerin ve işi biten tedarikçilerin hesaplarını kapatın; ortak kullanılan hesapların parolalarını değiştirin.
- Yönetici hesaplarını ayırın: Günlük işler yönetici yetkisi olmayan hesaplarla yapılmalı; yönetici hesapları yalnızca gerektiğinde kullanılmalıdır.
Güncel olmayan sistem, açık kapıdır
Saldırganlar, yaması yayımlanmış ama uygulanmamış güvenlik açıklarını otomatik araçlarla tarar. Güncelleme yönetimini şansa bırakmayın:
- Bilgisayarlar: Otomatik güncellemeleri açık tutun. Microsoft, Windows 10 için desteği 14 Ekim 2025'te sonlandıracağını duyurdu; bu tarihten sonra ücretli uzatılmış destek dışında güvenlik güncellemesi almayacak bilgisayarların yükseltilmesini ya da yenilenmesini 2025 bütçenize ekleyin.
- Sunucular: Windows Server 2012 ve 2012 R2'nin genişletilmiş desteği Ekim 2023'te sona erdi. Hâlâ bu sürümlerle ya da desteği biten Linux dağıtımlarıyla çalışan sunucularınız varsa geçişi planlayın.
- Web siteniz: İçerik yönetim sistemi, tema ve eklentiler düzenli olarak güncellenmeli; kullanılmayan eklentiler tamamen kaldırılmalıdır.
- Ağ cihazları: Modem, güvenlik duvarı ve kablosuz erişim noktalarının yazılımlarını güncelleyin, varsayılan yönetici parolalarını değiştirin ve misafirler için ayrı bir kablosuz ağ kullanın.
E-posta ve oltalama saldırıları
Oltalama (phishing), kullanıcıyı sahte bir bağlantıya tıklatarak ya da sahte bir sayfada bilgi girdirerek parola veya para ele geçirmeyi amaçlar. Teknik önlemler ve farkındalık birlikte ele alınmalıdır:
- Alan adınızı koruyun: SPF, DKIM ve DMARC kayıtlarını yapılandırın. Bu kayıtlar başkalarının sizin adınıza sahte e-posta göndermesini zorlaştırır ve Google ile Yahoo'nun Şubat 2024'ten bu yana gönderenlerden beklediği temel şartlar arasındadır. Ayrıntılar için e-posta kurulum sayfamıza bakabilirsiniz.
- Ekibinizi bilgilendirin: Kısa ve düzenli farkındalık eğitimleri verin. Aciliyet hissi yaratan, beklenmedik bir ek ya da bağlantı içeren, gönderen adresi tuhaf görünen iletilere karşı dikkatli olunmalıdır.
- Ödeme değişikliklerini doğrulayın: Banka hesabı değişikliği içeren her talebi, e-postadaki numarayı değil önceden bildiğiniz bir telefon numarasını arayarak teyit edin. Tedarikçi ya da yönetici gibi görünen sahte "IBAN'ımız değişti" e-postaları, iş e-postası dolandırıcılığının en bilinen örneklerindendir.
Yedekleme ve geri dönüş
Fidye yazılımı (ransomware) saldırısında, donanım arızasında ya da yanlışlıkla silinen bir klasörde sizi kurtaracak olan, düzenli ve test edilmiş yedeklerdir. 3-2-1 kuralını temel alın: Verilerinizin 3 kopyası olsun, bu kopyalar 2 farklı ortamda dursun ve en az 1'i başka bir konumda bulunsun. Fidye yazılımları bağlı diskleri de şifreleyebildiği için yedeklerden en az birinin ağdan ayrı tutulması ya da değiştirilemez biçimde saklanması önemlidir. En önemlisi, yedekten geri dönüşü yılda en az bir kez gerçekten deneyin; hiç denenmemiş bir yedek, yalnızca var olduğu varsayılan bir yedektir.
Bir şey ters giderse
En iyi önlemlere rağmen bir olay yaşanabilir. Önemli olan, o anda ne yapacağınızı önceden bilmektir. Kısa bir olay müdahale planında şu sorular yanıtlanmış olmalı: İlk kime haber verilecek? Etkilenen cihaz ağdan nasıl ayrılacak? Teknik destek firmasına ve hukuk danışmanına nasıl ulaşılacak? Müşterilere ne zaman ve nasıl bilgi verilecek?
Kişisel verileri etkileyen bir ihlalde, Kişisel Verileri Koruma Kurulunun kararına göre veri sorumlusunun ihlali öğrenmesinden itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapması gerekir. Bu süre, hazırlıksız yakalanan bir işletme için çok kısadır; bildirim sürecinin ayrıntılarını hukuk danışmanınızla önceden konuşun. Siber olaylarla ilgili ulusal uyarı ve bildirimler için Ulusal Siber Olaylara Müdahale Merkezini (USOM) de takip edebilirsiniz.
Güvenlik bir proje değil, bir alışkanlık
Bu listenin tamamını bir haftada bitirmek zorunda değilsiniz. İki adımlı doğrulama, güncellemeler ve test edilmiş yedeklemeyle başlayın; diğer adımları yeni yılın ilk aylarına yayın. Sunucu, e-posta ve web sitesi altyapınızın güvenliğini birlikte gözden geçirmek isterseniz 7/24 teknik destek ekibimizle iletişime geçin; yeni yıla daha sağlam bir altyapıyla girelim.




